安全研究

技能矩阵 #

Web 安全 & 渗透测试

OWASP Top 10 渗透测试全流程 信息收集 情报打点 资产检索 PoC 编写 漏洞挖掘

代码审计

PHP/Java 审计 反序列化 SSRF RCE SQL 注入 XXE 文件上传 模板注入 CodeQL SAST 规则

Java 安全

Servlet/Spring/Spring Boot Shiro Fastjson/Jackson Log4j JNDI SpEL/OGNL MyBatis/JDBC

云安全 & 云原生

Docker/K8s 容器权限 K8s API Server RBAC Secret/ConfigMap 横向风险

AI 安全 / 大模型安全

提示词注入 MCP/Hook 风险 工具越权 Base URL 重定向 输出审计 权限隔离

开发 & 部署

Python Go PHP/ThinkPHP JavaScript MySQL Docker GitLab Runner Nginx/OpenResty Elasticsearch

工作经历 #

北京卓识私募基金管理有限公司

安全运营 / 安全开发实习生 · 北京

2026.03 - 2026.07
  • 安全运营工程化建设:零信任接入、DevOps 安全链路、SIEM 告警规则调优与自动化响应
  • 安全开发:内部工具开发、流程自动化、审计留痕系统设计与落地
  • 基础设施安全:容器安全基线、密钥治理、日志脱敏方案、灾备恢复演练

中国工业互联网研究院安全研究所

安全研究助理实习生 · 北京

2025.12 - 2026.02
  • AI 安全、漏洞情报研究支撑,跟踪 Milvus、OpenClaw、Claude Code 等方向
  • FOFA/Quake 指纹规则逆向调研,Nuclei/Goby/Dismap 规则归一化分析
  • AI Agent 安全框架对比:Guardrail、最小权限、网络隔离思路

💡 更多细节和作品欢迎 微信私聊交流

证书 & 荣誉 #

深信服 SCSA-S

安全服务方向

山东省网络安全比赛

省赛团体三等奖

帕鲁杯应急响应赛道

三等奖

CET-6

525 分

自我评价 #

安全基础与工程实践结合紧密:既能做漏洞研究、信息收集和代码审计,也能把安全能力落到 API 对接、脚本开发、日志审计、CI/CD、部署排障和运维文档中。对生产环境风险敏感,重视最小权限、密钥治理、审计留痕、测试/生产模式隔离和非破坏性验证;学习新工具快,能主动把调研结论转化为可执行方案。